Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-66492 — Die Joomla-Erweiterung PhocaCommander ist anfällig für Path Traversal bei der Datei-Upload-Aktion – CVSS 6.1 | Kitploit
Tools/GitHubGitHub/toanln-cov/cve-2026-66492
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubtoanln-cov/cve-2026-66492

CVE-2026-66492

Die Joomla-Erweiterung PhocaCommander ist anfällig für Path Traversal bei der Datei-Upload-Aktion – CVSS 6.1

Repository anzeigen
13vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Pfad-Traversal im Zielverzeichnis des Datei-Uploads

PhocaCommander ≤ 6.1.3 — Authentifizierter Administrator schreibt Dateien außerhalb des Webroot

CVE CVSS CWE-22 Affected Researcher


ZUSAMMENFASSUNG

Der Datei-Upload-Handler in PhocaCommander erstellt den Zielpfad aus einem angreiferkontrollierten, base64-kodierten folder-Parameter ohne jegliche Pfad-Containment-Prüfung. Ein authentifizierter Administrator kann Dateien an beliebige Orte außerhalb des Webroot hochladen, die vom Webserver-Prozess beschreibbar sind.

Im Labor bestätigt: Das Hochladen mit folder=Li4vLi4vLi4vdG1w (= ../../../tmp) platziert die hochgeladene Datei unter — außerhalb von — im Besitz von . In Produktionsumgebungen mit PHP-FPM kann dies verkettet werden, um Remote Code Execution zu erreichen.

/tmp/
/var/www/html/
www-data

BETROFFENE VERSIONEN

KOMPONENTEVERWUNDBARGETESTET MITBEHOBEN
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

DETAILS ZUR SCHWACHSTELLE

Erforderliche Authentifizierung: Administrator (Sitzung + CSRF-Token)

Datei: administrator/components/com_phocacommander/helpers/fileupload.php — realMultipleUpload()

Grundursache

realMultipleUpload() dekodiert den folder-POST-Parameter aus Base64 und übergibt ihn direkt in eine Path::clean()-Verkettung, die dann ohne jede Containment-Prüfung als Upload-Ziel verwendet wird.

FILEUPLOAD.PHP — VERWUNDBARER CODE

root@kitploit:~
$folder = $app->getInput()->get('folder', '', '', 'string');
$folder = base64_decode($folder);         // ← attacker-controlled

$path = JPATH_ROOT;                       // = /var/www/html

if (isset($folder) && $folder != '') {
    $pathFolder = Path::clean($path . '/' . $folder . '/');
    // e.g. Path::clean('/var/www/html/../../../tmp/')
    // = '/tmp/' — outside the webroot, no error thrown
}

// ...
File::upload($file['tmp_name'], $pathFolder . strtolower($file['name']));

Path::clean() normalisiert Verzeichnis-Trennzeichen, löst ../-Sequenzen jedoch nicht auf und entfernt sie nicht. Der aufgelöste Pfad wird ohne anschließende Grenzprüfung direkt an File::upload() übergeben.

Zulassungsliste für Upload-Dateierweiterungen

Der Handler erzwingt eine Zulassungsliste für Erweiterungen (Bilder, Dokumente, Archive, Textdateien) und blockiert serverausführbare Typen wie .php und .htaccess. Viele Dateitypen, die von der Zulassungsliste erlaubt sind – darunter Shell-Skripte, Cron-Job-Definitionen und Konfigurationsfragmente – können jedoch erheblichen Schaden anrichten, wenn sie in sensible Betriebssystempfade geschrieben werden.


MACHBARKEITSNACHWEIS

Szenario 1 – Schreiben beliebiger Dateien nach /tmp per Pfad-Traversal im folder-Parameter

1. Melden Sie sich im Joomla-Administratorpanel an und rufen Sie das CSRF-Token ab

Authentifizieren Sie sich über die Admin-Login-Seite. Rufen Sie das Joomla-CSRF-Token von einer beliebigen Admin-Seite ab – es erscheint als verstecktes Formularfeld oder kann aus dem Seitenquelltext extrahiert werden.

GET-Anfrage, die das CSRF-Token aus dem Admin-Panel extrahiert

2. Datei mit Traversal im folder-Parameter hochladen

Senden Sie eine Multipart-POST-Anfrage an POST /administrator/index.php?option=com_phocacommander&task=phocacommanderupload.multipleupload mit dem Dateiinhalt im Feld file und dem base64-kodierten Traversal-Pfad Li4vLi4vLi4vdG1w (= ../../../tmp) im Feld folder. Der Server antwortet mit HTTP 200 und {"jsonrpc":"2.0","result":"OK","code":200,"message":"Success: ","details":"Files uploaded"}.

ANFRAGE / ANTWORT

POST-Upload-Anfrage mit Traversal im folder-Parameter und 200-OK-Antwort

3. Bestätigen, dass die Datei nach /tmp geschrieben wurde – außerhalb des Webroot

Die Datei wird unter /tmp/upload_test.txt, im Besitz von www-data, außerhalb von /var/www/html/ bestätigt.

Terminal ls -la /tmp zeigt upload_test.txt im Besitz von www-data


AUSWIRKUNGEN

  1. Beliebiges Dateischreiben außerhalb des Webroot — jeder von www-data beschreibbare Pfad kann vom Angreifer gewählten Inhalt erhalten, einschließlich Pfaden, die vom OS-Scheduler, SSH-Daemon und anderen Diensten verwendet werden
  2. Potenzielle RCE in PHP-FPM-Umgebungen — das Hochladen einer .txt-Datei mit PHP-Code in Kombination mit einer .user.ini (auto_prepend_file) in ein webzugängliches Verzeichnis löst bei der nächsten Anfrage an dieses Verzeichnis die PHP-Ausführung aus

REFERENZEN

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-66492
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-66492
  • Hersteller-Repository: https://github.com/PhocaDesign/PhocaCommander
Tool herunterladen